Lãnh đạo tư tưởng

Mô hình LLM và Máy chủ MCP: Bản thiết kế mới cho Trí tuệ nhân tạo An toàn trong Truy cập từ xa

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Số lượng tổ chức áp dụng Mô hình Ngôn ngữ Lớn (LLM) ngày càng tăng. LLM excels tại việc giải thích ngôn ngữ tự nhiên, hướng dẫn khắc phục sự cố và tự động hóa các nhiệm vụ lặp đi lặp lại, routine mà các quản trị viên thường phải thực hiện. Khi một trợ lý AI có thể nhận lệnh như “kết nối tôi với cụm Linux chính và kiểm tra đăng nhập thất bại,” và ngay lập tức thực hiện các hành động được sắp xếp đầy đủ, thì lợi ích về hiệu suất và năng suất là không thể phủ nhận.

Khi là một phần của xu hướng này, LLM đang tìm đường vào một số góc nhạy cảm nhất của hoạt động CNTT, bao gồm cả các công cụ mà các nhóm dựa vào để quản lý kết nối từ xa và truy cập đặc quyền trên môi trường hybrid, đám mây và trên cơ sở. Hệ thống truy cập từ xa nằm tại điểm giao của niềm tin, danh tính và kiểm soát hoạt động. Chúng quản lý phiên của quản trị viên, điều phối xác thực và kết nối các tải trọng nhạy cảm với những người chịu trách nhiệm giữ cho chúng hoạt động.

Tại sao Trí tuệ nhân tạo Cần một Lớp trung gian trong Truy cập từ xa

Sự mở rộng của LLM vào các công việc đặc quyền này là tiện lợi, nhưng cũng đầy vấn đề. Để chạy một lệnh hoặc kết nối với một máy chủ, một số công cụ AI đơn giản là lấy thông tin đăng nhập và truyền nó qua LLM để sử dụng hạ lưu. Đây là một lối tắt tiện lợi nhưng cũng là một lối tắt nguy hiểm. Nếu một mô hình nhận được mật khẩu hoặc khóa, thì toàn bộ ranh giới đặc quyền sẽ sụp đổ. Tổ chức sẽ mất kiểm soát quản lý thông tin đăng nhập, khả năng kiểm toán sẽ trở nên không đáng tin cậy, và LLM sẽ trở thành một diễn viên mới, không minh bạch với quyền truy cập vào trung tâm của môi trường.

Bên cạnh đó, các mô hình có thể bị ảnh hưởng bởi các đầu vào bị thao túng, khiến việc lộ thông tin đăng nhập trở nên rủi ro hơn. Trên hết, sự thèm khát dữ liệu ngữ cảnh của LLM khiến chúng trở thành những người bạn đồng hành rủi ro cho các hệ thống bảo vệ khóa, token và đường dẫn quản trị. Cuối cùng, LLM (và các công cụ và mô hình AI liên quan) có thể rất hữu ích, nhưng chúng không bao giờ được phép nắm giữ hoặc xử lý bí mật. Chúng đơn giản là chưa đủ trưởng thành để được giao phó như vậy.

Trước những lo ngại và điểm yếu này, một câu hỏi trung tâm hiện đang đặt ra cho các nhà lãnh đạo CNTT, CISO và các nhà lãnh đạo hoạt động: Làm thế nào chúng ta có thể kích hoạt và định vị LLM để giúp chúng ta, nhưng không để chúng quá gần với các công việc đặc quyền của chúng ta?

May mắn thay, một câu trả lời đang xuất hiện, biến các điểm yếu kiến trúc thành điểm mạnh: Máy chủ Giao thức Mô hình (MCP).

Máy chủ MCP: Tái định hình Cách LLM Tương tác với Cơ sở hạ tầng

Máy chủ MCP hoạt động như các trung gian an toàn – hiệu quả là một “khóa khí” AI – cho phép LLM yêu cầu hành động, nhưng không bao giờ chạm vào thông tin đăng nhập hoặc đường dẫn đặc quyền mà những hành động đó yêu cầu. Khi các tổ chức đẩy sâu hơn vào hoạt động được hỗ trợ bởi AI, các phương pháp MCP đang xuất hiện như một bản thiết kế cho tích hợp an toàn và có thể mở rộng.

Máy chủ MCP giới thiệu một sự tách biệt các mối quan tâm mà nhiều kiến trúc sư bảo mật đã lập luận là cần thiết: AI hỗ trợ, nhưng một hệ thống được kiểm soát thực hiện. Thay vì trao cho LLM quyền hành động trực tiếp, mô hình bị giới hạn ở việc thể hiện ý định (ví dụ: “kết nối ở đây”, “tập hợp nhật ký”, “kiểm tra chính sách này”) trong khi máy chủ MCP giải thích các yêu cầu này, áp dụng chính sách và định tuyến chúng thông qua các công cụ đã được kiểm tra. Điều quan trọng là, cách tiếp cận này phù hợp với các nguyên tắc được mô tả trong Khung quản lý rủi ro AI của NIST, nhấn mạnh vào ranh giới công cụ, quyền được trung gian và sự gia tăng do con người kiểm soát.

Điều làm cho thiết kế này đặc biệt có tác động là LLM không bao giờ nhận được vật liệu đặc quyền. Xác thực được xử lý nội bộ thông qua tiêm thông tin đăng nhập an toàn. Kết quả là, LLM chỉ thấy kết quả, không bao giờ là bí mật thực sự. LLM có thể mô tả những gì đã xảy ra, giúp phân tích vấn đề và hướng dẫn con người qua các bước tiếp theo, nhưng nó không thể xác thực độc lập.

Nghiên cứu bảo mật ngày càng nhấn mạnh rằng lớp vận chuyển giữa các mô hình AI và các công cụ cục bộ là một phần quan trọng của bề mặt tấn công. Ví dụ, Danh sách top 10 của OWASP cho các ứng dụng Mô hình Ngôn ngữ Lớn nhấn mạnh vào cách các tương tác plugin không an toàn – đặc biệt là những tương tác được暴露 thông qua các điểm cuối HTTP localhost mở – có thể cho phép các quá trình cục bộ không đáng tin cậy kích hoạt các hành động đặc quyền. Kiến trúc MCP tránh điều này bằng cách dựa vào các kênh có phạm vi người dùng được thực thi bởi hệ điều hành, chẳng hạn như các đường ống có tên, cung cấp sự cô lập mạnh mẽ hơn. Cách tiếp cận này phù hợp với các cảnh báo rộng hơn của ENISA về các điểm gắn kết AI không an toàn và các rủi ro chúng giới thiệu trong các môi trường đặc quyền cao.

Một lợi thế chính khác của máy chủ MCP là khả năng thực hiện hành động trong phiên từ xa. Bằng cách sử dụng các kênh ảo an toàn hoặc các cơ chế tương đương, máy chủ MCP có thể thực hiện các hoạt động trực tiếp trong môi trường RDP hoặc SSH, nhưng không dựa vào các tập lệnh giòn, dễ bị qua mặt MFA. Cách tiếp cận này kết hợp sự tiện lợi với quản trị: các quản trị viên nhận được tự động hóa mạnh mẽ, nhưng không hy sinh các nguyên tắc Zero Trust.

Cùng nhau, những đặc điểm này định nghĩa lại “tích hợp AI an toàn” trông như thế nào. Thay vì quấn AI xung quanh các hệ thống nhạy cảm, các tổ chức đặt một lớp cứng giữa, xác định những gì AI được phép yêu cầu và nhận – và cũng quan trọng không kém, những gì nó không bao giờ được phép nhìn thấy.

Lợi ích Hoạt động của Kiến trúc LLM + MCP

Lợi ích hoạt động của thiết kế này là đáng kể. Bằng cách trung gian AI thông qua MCP, các nhóm CNTT có thể sắp xếp thiết lập môi trường, tiêu chuẩn hóa cấu hình và các nhiệm vụ đa phiên sử dụng ngôn ngữ tự nhiên đơn giản. Điều này có khả năng cắt giảm đáng kể thời gian giữa việc xác định vấn đề và giải quyết; đặc biệt là trong các môi trường hybrid nơi việc chuyển đổi ngữ cảnh thường làm chậm mọi thứ.

Các cải tiến này cũng phù hợp với các dự báo và khuyến nghị của ngành công nghiệp rộng lớn hơn. Gartner chỉ ra rằng hoạt động CNTT được hỗ trợ bởi LLM là một chất xúc tác chính cho quản lý cơ sở hạ tầng hybrid, giúp các nhóm làm việc nhanh hơn mà không hy sinh quản trị. Mô hình phân tích nhật ký, tóm tắt các tập dữ liệu phức tạp và hướng dẫn con người qua các bước khắc phục sự cố – tất cả trong khi lớp MCP đảm bảo mọi hành động đều tuân thủ và có thể theo dõi.

Kết quả không chỉ là tốc độ lớn hơn mà còn là quản trị mạnh mẽ hơn. Khi một LLM nhất quán định tuyến các nhiệm vụ qua các đường dẫn cứng được kiểm soát, các tổ chức khám phá ra các đường dẫn kiểm toán đáng tin cậy, các công việc có thể tái tạo và sự quy kết rõ ràng giữa hoạt động của con người và AI. Nhật ký bao gồm các lệnh, cuộc gọi công cụ, chi tiết phiên và tham chiếu chính sách – tất cả đều cung cấp cho các nhóm tuân thủ sự minh bạch mà họ ngày càng cần và mong đợi trong các môi trường được thúc đẩy bởi AI.

Cũng có những lợi ích văn hóa của cách tiếp cận này. Bằng cách “xử lý các công việc nhàm chán” (ví dụ: xem xét nhật ký, kiểm tra lặp đi lặp lại, các bước quản trị nhàm chán, v.v.), các nhóm CNTT có thể chuyển năng lượng và tập trung vào công việc có giá trị cao hơn. Điều này thường cải thiện cả hiệu suất và tinh thần; đặc biệt là trong các nhóm hoạt động bị kéo giãn bởi sự phát triển cơ sở hạ tầng hybrid.

Cuối cùng, vì các kiến trúc MCP có thể hỗ trợ nhiều LLM, các tổ chức không bị buộc phải đối phó với một nhà cung cấp duy nhất. Họ có thể chọn các mô hình thương mại, mã nguồn mở hoặc trên cơ sở, tùy thuộc vào nhu cầu quản lý quy định và dữ liệu.

Rủi ro Bảo mật Vẫn Cần Chú ý

Mặc dù những lợi ích chúng ta đã khám phá là đáng kể – và ở một số khía cạnh là chuyển đổi – nhưng cần thiết và có trách nhiệm phải chỉ ra rằng ngay cả với một lớp trung gian an toàn, các môi trường được hỗ trợ bởi LLM không phải là không có rủi ro. Có bốn mối quan tâm còn lại cần nhấn mạnh:

  • Like đã đề cập trước đó, tiêm lệnh – cả trực tiếp và gián tiếp – vẫn là một trong những mối quan tâm lớn nhất và tiếp tục là một trong những lớp tấn công được ghi chép rộng rãi nhất chống lại LLM.
  • Độ phơi nhiễm của siêu dữ liệu là một mối quan tâm khác. Mặc dù máy chủ MCP che giấu thông tin đăng nhập, nhưng trừ khi các nhóm thực thi các phương pháp giảm thiểu dữ liệu mạnh mẽ, các lệnh và phản hồi vẫn có thể rò rỉ tên máy chủ, đường dẫn nội bộ và mẫu topo.
  • Các hệ thống dựa trên MCP thêm các danh tính máy mới: máy chủ công cụ, kênh ảo, quá trình đại lý. Theo nghiên cứu của ngành, các danh tính máy vượt trội so với danh tính con người trong nhiều tổ chức và việc quản lý không đúng những danh tính này là một nguồn ngày càng tăng của các vi phạm.
  • Cuối cùng, chuỗi cung ứng AI không thể bị bỏ qua. Cập nhật mô hình, mở rộng công cụ và các lớp tích hợp yêu cầu xác nhận liên tục. Phân tích của ENISA nhấn mạnh rằng các hệ thống AI giới thiệu một chuỗi cung ứng rộng hơn và dễ bị tổn thương hơn so với các ngăn xếp phần mềm truyền thống.

12 Tháng Tiếp Theo: Con đường Thực tiễn Tiếp theo

Các tổ chức đang khám phá tự động hóa được thúc đẩy bởi LLM trong các môi trường đặc quyền nên xem xét sự trung gian hóa MCP như một tiêu chuẩn cơ bản. Trong năm tới, các nhà lãnh đạo có thể thực hiện một số bước thực tiễn bao gồm:

  • Thiết lập một mô hình quản trị nội bộ xác định LLM nào được phê duyệt và dữ liệu nào chúng có thể truy cập.
  • Đảm bảo rằng tất cả các hành động đặc quyền được thúc đẩy bởi AI đều định tuyến qua một lớp MCP thay vì tương tác trực tiếp với thông tin đăng nhập.
  • Tích hợp các công việc được khởi xướng bởi AI vào các khuôn khổ PAM hiện có.
  • Áp dụng chính sách dưới dạng mã để định nghĩa và kiểm tra ranh giới công cụ.
  • Ưu tiên giảm thiểu dữ liệu.
  • Đồng bộ hóa kiểm tra đỏ chuyên về AI tập trung vào việc thao túng lệnh, hành vi mô hình và cứng hóa giao diện cục bộ.

Lời Cuối

LLM đang thay đổi truy cập từ xa và hoạt động đặc quyền, cung cấp các mức độ mới về tốc độ, hướng dẫn và tự động hóa. Tuy nhiên, để giải phóng an toàn tiềm năng này đòi hỏi một cách tiếp cận kiến trúc kỷ luật: một lớp trung gian an toàn và có thể kiểm toán giữa các mô hình AI và các hệ thống nhạy cảm. Máy chủ MCP cung cấp cấu trúc này. Chúng cho phép AI giúp đỡ mà không “trao cho nó chìa khóa”, kết hợp đổi mới với quản trị theo cách phù hợp với các kỳ vọng Zero Trust hiện đại.

Đối với các tổ chức muốn khai thác AI một cách có trách nhiệm và có lợi nhuận, các thiết kế theo kiểu MCP đại diện cho một bản thiết kế thực tế, hướng tới tương lai – nơi LLM khuếch đại chuyên môn của con người, thay vì vô tình nhưng chắc chắn làm suy yếu bảo mật của truy cập và công việc đặc quyền.

Với tư cách là chủ tịch và giám đốc điều hành của Devolutions, David lãnh đạo chiến lược công ty và giám sát phát triển sản phẩm với trọng tâm vào đổi mới, bảo mật và khả năng sử dụng. Sau khi thành lập Devolutions vào năm 2004 như một công ty tư vấn phần mềm, David đã thay đổi trọng tâm của công ty vào năm 2010 để phát triển các giải pháp IT mạnh mẽ, thân thiện với người dùng. Hiện nay, Devolutions hỗ trợ hơn 1 triệu người dùng ở hơn 140 quốc gia và được công nhận là một nhà lãnh đạo đáng tin cậy trong quản lý truy cập đặc quyền và bảo mật IT cho các doanh nghiệp nhỏ và vừa. Khi nhìn lại hành trình của công ty, David cho rằng thành công của công ty đến từ chuyên môn sâu sắc của ông trong kiến trúc phần mềm, động lực kinh doanh của ông và cam kết không ngừng nghỉ đối với sự hài lòng của khách hàng.